Quatre spécialistes en sécurité informatique analysent des tableaux de bord de menaces dans un centre d'opérations de sécurité.

Test d'intrusion Web, Loi 25

Trouve tes failles avant qu'un autre les trouve.

Ton site ou ton application traite des renseignements sur tes clients, tes employés, tes paiements. La loi te demande des mesures de sécurité raisonnables. Encore faut-il savoir où tu en es.

On teste ton application Web et tes API dans un périmètre autorisé par écrit, on te remet un rapport que tes développeurs peuvent exécuter, et on revalide après tes correctifs.

Périmètre autorisé par écritAucun test sans autorisation signéeRapport pour la direction et pour les devsRetest inclus

Le mandat en chiffres

Nos engagements, pas des statistiques de marché. Ce que tu vois ici est écrit au contrat.

Nos délais cibles de correction

Ce sont nos cibles de travail, pas des délais légaux. Elles disent à ton équipe quoi corriger en premier.

  • P0 Critique, urgent48 heures à 7 jours
  • P1 Élevée14 à 30 jours
  • P2 Moyenne60 jours
  • P3 Faible ou informativeSelon ton carnet produit

CVSS 9.0

Au-delà de ce seuil, on ne t'attend pas au rapport : alerte dans les 2 heures, avec la mesure d'atténuation immédiate.

0

étapes, du cadrage à l'attestation

0

pièces remises, contrat et livrables

0

familles de tests au programme

0 h

pour t'alerter d'une faille critique

Ce que la loi te demande

Notre paraphrase de bonne foi. Les textes officiels font foi, et ton avocat aussi.

Mesures de sécurité

Raisonnables, selon la sensibilité

La Loi sur la protection des renseignements personnels dans le secteur privé oblige toute entreprise à prendre des mesures de sécurité propres à protéger les renseignements personnels qu'elle traite, raisonnables compte tenu notamment de leur sensibilité et de leur quantité. Un test d'intrusion ne remplace pas ces mesures : il vérifie qu'elles tiennent la route, et documente que tu as vérifié.

Lire la loi sur LégisQuébec →

Incident de confidentialité

Le jour où ça arrive, c'est trop tard

Un incident qui présente un risque de préjudice sérieux doit être déclaré à la Commission d'accès à l'information et aux personnes concernées, et inscrit à ton registre des incidents. Une faille trouvée en test coûte le prix d'un correctif. La même faille trouvée par quelqu'un d'autre coûte l'avis, le registre, la réputation et parfois bien plus.

Voir les obligations sur cai.gouv.qc.ca →

Le parcours, en six étapes

De la première rencontre à l'attestation. Tu sais toujours où en est le mandat.

  1. 1

    Diagnostic initial

    On délimite par écrit le périmètre autorisé : domaines, sous-domaines, points d'accès d'API, adresses IP, comptes de test et rôles. Ce qui n'est pas au périmètre n'est jamais touché.

  2. 2

    Test d'intrusion

    Reconnaissance, OWASP Top 10, guide de test OWASP (WSTG), tests d'API et de logique métier, avec preuve d'exploitation minimale. Aucune destruction de données.

  3. 3

    Rapport exécutif et technique

    Un rapport pour la direction, un pour tes développeurs. Chaque constat porte une sévérité, un pointage CVSS v3.1, sa catégorie OWASP et sa procédure de reproduction.

  4. 4

    Plan de correction

    Chaque vulnérabilité est classée P0 à P3 avec un délai cible de correction, pour que ton équipe sache quoi corriger en premier.

  5. 5

    Retest

    Après tes correctifs, on rejoue les cas. Chaque constat ressort corrigé, partiellement corrigé ou non corrigé. Pas de zone grise.

  6. 6

    Attestation finale

    Document de réalisation signé, remis en PDF, qui atteste des travaux menés sur la période convenue. À joindre à ton dossier de mesures de sécurité.

Trois forfaits

Prix de départ avant taxes. Le prix final dépend du périmètre : nombre d'applications, de rôles et de points d'accès d'API. Tu l'as par écrit avant de signer.

Essentiel PME

Sites transactionnels et applications Web simples

À partir de 2 495 $

  • Diagnostic initial et périmètre écrit
  • Analyse Web : tests automatisés et vérifications manuelles ciblées
  • Rapport technique et sommaire pour la direction
  • Plan de correction priorisé P0 à P3
  • 1 retest ciblé des vulnérabilités corrigées
  • Attestation de réalisation
Demander une proposition
Recommandé

Protection 25

PME qui traitent des renseignements personnels visés par la Loi 25

À partir de 4 995 $

  • Diagnostic approfondi du périmètre et des rôles
  • Test d'intrusion Web complet : authentification, rôles, API
  • Tests de logique métier et d'escalade de privilèges
  • Rapport exécutif et rapport technique séparés
  • Présentation des résultats à ton équipe
  • Retest et attestation de réalisation
Demander une proposition

Protection 25 Entreprise

Multi-applications, SaaS, portails complexes et API avancées

Sur devis

  • Portails multi-profils et environnements complexes
  • Accompagnement de ton équipe de développement
  • Retests supplémentaires selon le plan de correction
  • Suivi dédié de la remédiation jusqu'à la fermeture des constats
Demander un devis

Les règles d'engagement

Écrites, signées, et les mêmes pour tout le monde. Ce qui n'est pas au périmètre n'est jamais touché.

Ce qu'on teste

  • Reconnaissance et cartographie du périmètre autorisé
  • OWASP Top 10 et guide de test OWASP (WSTG)
  • Authentification, gestion de session et cloisonnement des rôles
  • API REST et GraphQL, avec ou sans documentation
  • Logique métier et escalade de privilèges
  • Preuve d'exploitation minimale, suffisante pour démontrer le risque

Ce qu'on ne fait jamais

  • Déni de service (DoS et DDoS)
  • Destruction, altération ou exfiltration massive de données
  • Ingénierie sociale et hameçonnage du personnel
  • Intrusion physique dans les locaux
  • Toute cible hors du périmètre autorisé par écrit

Deux garde-fous pendant le mandat

Une vulnérabilité critique (CVSS 9 et plus) t'est signalée dans les 2 heures, sans attendre le rapport. Et un code d'arrêt convenu d'avance te permet de suspendre les tests immédiatement, en tout temps, sans avoir à te justifier.

Ce que tu gardes

Dix pièces, du questionnaire à l'attestation. Ton dossier de mesures de sécurité se monte tout seul.

PièceCe qu'elle contient
Questionnaire de qualificationApplication, environnement, pile technique, rôles, API et nature des renseignements personnels traités.
Fiche de cadragePérimètre autorisé, exclusions strictes, comptes de test et fenêtre d'intervention.
Entente de confidentialitéProtection de l'architecture, des identifiants, des vulnérabilités trouvées et des preuves d'exploitation.
Contrat de servicesMandat, propriété des actifs testés, limites de responsabilité, obligations Loi 25 et gestion d'incident.
Autorisation de test d'intrusionLettre signée par un représentant autorisé : sans elle, aucun test ne démarre.
Règles d'engagementTests permis, interdits absolus, canaux d'urgence et code d'arrêt immédiat.
Rapport exécutif et techniqueNiveau de risque global, répartition par sévérité et fiche détaillée par vulnérabilité.
Plan de correction prioriséChaque constat classé P0 à P3 avec un délai cible et un responsable.
Rapport de retestReprise des cas après correctifs : corrigé, partiellement corrigé ou non corrigé.
Attestation de réalisationDocument de fin de mandat remis au client, avec les réserves d'usage.

Chaque pièce porte le numéro du mandat et reste la tienne. Les délais de correction proposés sont détaillés plus haut, dans le mandat en chiffres.

On te le dit franchement

Ce qu'un test d'intrusion fait, et surtout ce qu'il ne fait pas.

  • Un test d'intrusion ne garantit pas l'absence de vulnérabilités : il documente ce qui a été trouvé dans le périmètre autorisé, pendant la période convenue.
  • L'attestation de réalisation atteste des travaux menés. Ce n'est ni une certification, ni un avis de conformité à la Loi 25.
  • Ce service ne constitue pas un avis juridique. Fais réviser tes ententes et tes obligations Loi 25 par un avocat du Québec.
  • Aucun test ne démarre sans autorisation écrite d'un représentant autorisé, qui doit être propriétaire des actifs visés ou mandaté par le propriétaire.

Questions fréquentes

C'est quoi exactement un test d'intrusion Web?+

C'est une simulation d'attaque, autorisée par écrit et encadrée par un contrat, contre ton application Web et tes API. On cherche les failles avant qu'un attaquant les trouve : authentification contournable, cloisonnement des rôles qui fuit, points d'accès d'API exposés, logique métier détournable. Tu reçois la liste de ce qui a été trouvé, la preuve que c'est exploitable, et la marche à suivre pour corriger.

Est-ce que ça me rend conforme à la Loi 25?+

Non, et personne ne peut te le promettre. La Loi sur la protection des renseignements personnels dans le secteur privé t'oblige à prendre des mesures de sécurité raisonnables compte tenu de la sensibilité des renseignements que tu traites. Un test d'intrusion est une de ces mesures, et surtout la preuve documentée que tu l'as prise. La conformité, elle, couvre bien plus large : politiques, registre des incidents, responsable de la protection des renseignements personnels, ententes avec tes fournisseurs.

Est-ce que vous pouvez casser mon site en production?+

Le déni de service et la destruction de données sont interdits par contrat, pas seulement déconseillés. On demande quand même une sauvegarde confirmée avant de commencer, et un code d'arrêt immédiat te permet de suspendre les tests en tout temps, sans justification. Si tu préfères, on teste sur un environnement de préproduction identique à la production.

Combien de temps ça prend?+

Compte une à deux semaines entre la signature et la remise du rapport pour une application simple, un peu plus pour un portail multi-profils avec API. Le retest arrive après tes correctifs, à ton rythme : c'est ton équipe qui donne le signal.

Qu'est-ce que je reçois à la fin?+

Un rapport exécutif pour la direction, un rapport technique pour tes développeurs avec une fiche par vulnérabilité (sévérité, pointage CVSS v3.1, catégorie OWASP, reproduction, correctif), un plan de correction priorisé P0 à P3, le résultat du retest et une attestation de réalisation à joindre à ton dossier de mesures de sécurité.

Et si vous trouvez quelque chose de grave pendant le test?+

On ne t'attend pas au rapport final. Toute vulnérabilité critique (CVSS 9 et plus) t'est signalée dans les 2 heures, avec la mesure d'atténuation immédiate à appliquer.

Est-ce que je peux faire tester une application que je ne possède pas?+

Non. L'autorisation doit être signée par un représentant autorisé du propriétaire des actifs visés. Si ton application est hébergée chez un tiers ou infogérée, il faut son accord écrit avant de commencer. C'est la ligne qui sépare un test d'intrusion d'une intrusion.

Parle-nous de ton application

Cinq minutes de questions, et on revient avec un périmètre et un prix. Sans engagement.

Ne mets ni identifiant ni mot de passe ici. On répond sous 1 jour ouvrable.

ou écris directement à bonjour@kebek.ai

Service offert par 9475-0866 Québec inc., Montréal (Québec) H1Z 2K4, Canada. Voir aussi notre centre de confiance.